Wazuh Threat Intelligence Integration
Wazuh sammelt Ihre Logs bereits. Mit Q-Feeds erkennt es die bösartigen IP-Adressen, Domains, URLs und Datei-Hashes, die darin stecken.
- 2,500+Intelligence-Quellen
- 20 minAktualisierungsintervall
- 5 minBis zur vollen Integration
- 100%Made in Europe
Was ist die Integration von Q-Feeds und Wazuh?
Ein quelloffener Installer legt unsere Indikatoren als CDB-Listen auf Ihrem Wazuh-Manager ab und ergänzt die Decoder und Regeln, die jedes Ereignis dagegen prüfen. Eine Quell- oder Ziel-IP aus der Malware-Liste, eine Domain in Ihren DNS- oder Proxy-Logs, eine bösartige URL: jeder Treffer erzeugt einen Alarm auf Stufe 10.
Der Updater läuft per Cron und lädt nur, wenn Ihre Lizenz neue Daten hat, dazwischen bleibt der Manager ruhig. Schalten Sie Active Response ein, sperrt Wazuh eine getroffene IP-Adresse zusätzlich auf der lokalen Firewall.
Q-Feeds bündelt kommerzielle, offene und staatliche Quellen und aktualisiert alle 20 Minuten. Neben der Standard-API gibt es einen TAXII-2.1-Modus, der auch Datei-Hashes und Bedrohungskontext liefert.
Mit der Standard-API beginnen
Sie brauchen nur Ihr API-Token. Der Updater holt die Feeds, die Sie aktivieren, und prüft alle zwanzig Minuten auf neue Daten.
- Bösartige IP-Adressen, IPv4 und IPv6
- Malware-Domains und bösartige URLs
Oder weiter mit TAXII
Mit einem TAXII-Abonnement liest derselbe Installer STIX-Indikatoren von unserem TAXII-Server, samt dem Kontext, der dazugehört.
- MD5-, SHA-1- und SHA-256-Hashes über Sysmon
- Kategorie, MITRE ATT&CK und Geodaten zu jedem Indikator
Was wir bieten
Immer voraus
Intelligence, die sich alle 20 Minuten aktualisiert, damit Sie den Angreifern stets voraus sind.
Automatische Reaktion
Vertrauen Sie automatisierten Reaktionen und reduzieren Sie die manuelle Arbeit, um die neuesten Bedrohungen zu stoppen.
Kategorien
Konzentrieren Sie sich auf das Wichtigste: Phishing, Botnets, Dark Web und weitere sorgfältig erstellte Kategorien.
Wissen
Wissen ist Macht im Kampf gegen Bedrohungen. Den Wissensteil nehmen wir Ihnen ab.
Einfache Implementierung
So einfach war eine Implementierung noch nie. Folgen Sie unserem kompakten Leitfaden und schon kann es losgehen.
Weniger Fehlalarme
Wir filtern Fehlalarme heraus, damit Sie keine wertvollen Ressourcen darauf verschwenden, Rauschen zu verfolgen.
Threat Intelligence in 4 Schritten zu Wazuh hinzufügen
Kostenloses Konto anlegen
Registrieren Sie sich im Q-Feeds Threat Intelligence Portal und kopieren Sie Ihr API-Token, oder nutzen Sie Ihre TAXII-Zugangsdaten.
Installer ausführen
Laden Sie die Skripte von GitHub und führen Sie install.sh als root auf Ihrem Wazuh-Manager aus. Er stellt ein paar Fragen und erledigt den Rest.
Die Regeln arbeiten lassen
CDB-Listen, Decoder und Regeln werden für Sie eingerichtet. Wazuh prüft jedes Ereignis und meldet einen Treffer.
Alarmieren und reagieren
Filtern Sie im Threat Hunting auf die Q-Feeds-Regeln und schalten Sie Active Response ein, wenn getroffene IPs automatisch gesperrt werden sollen.
Weitere SIEM-Integrationen entdecken
Threat Intelligence Feeds
Kuratierte IP-, URL- und Domain-Feeds für Ihren gesamten Stack.
Splunk
Ohne die richtige Threat Intelligence ist Splunk nur ein Log-Server.
TAXII Feeds & Server
TAXII/STIX-2.1-Standard, Feeds und Serversoftware verfügbar.
Weitere SIEMs
Viele SIEM-Hersteller unterstützen Threat Intelligence von Drittanbietern.
Häufige Fragen zur Wazuh-Integration
Wie arbeitet Q-Feeds mit Wazuh zusammen?
Unsere Indikatoren werden als CDB-Listen auf dem Wazuh-Manager abgelegt. Die mitgelieferten Regeln vergleichen jedes dekodierte Ereignis mit diesen Listen und melden einen Treffer als Alarm auf Stufe 10.
Welche Wazuh-Version brauche ich?
Wazuh 4.x oder neuer, mit Root-Zugriff auf dem Manager. Sonst muss nichts installiert werden: die Integration nutzt das Python, das Wazuh mitbringt.
Welche Indikatoren kann ich erkennen?
Bösartige IP-Adressen und Domains über die Standard-API, bösartige URLs mit Premium. Im TAXII-Modus kommen MD5-, SHA-1- und SHA-256-Hashes dazu, abgeglichen mit Sysmon-Ereignissen.
Kann Wazuh eine bösartige IP automatisch sperren?
Ja. Active Response ist bei der Installation optional. Ist es aktiv, sperrt Wazuh eine getroffene IP-Adresse für eine von Ihnen gewählte Dauer auf der lokalen Firewall.
Gibt es eine kostenlose Version?
Ja. Mit der kostenlosen Community-Edition testen Sie die Wazuh-Integration, bevor Sie zu Plus oder Premium wechseln. Der Installer selbst ist quelloffen unter der Apache-2.0-Lizenz.
Bewerten Sie unsere Intelligence noch heute!
Vereinfachen Sie Ihren Sicherheitsbetrieb, starten Sie Ihre kostenlose Q-Feeds Testphase und erleben Sie den Unterschied.
Kostenlosen Zugang aktivieren